security
Словарь ↗JIT-провижининг
JIT-провижининг (just-in-time provisioning) создаёт учётную запись пользователя в приложении в момент его первого входа через поставщика идентификации, вместо того чтобы требовать заведения записи заранее. SSO-утверждение приносит нужные приложению атрибуты — адрес почты, имя, иногда группы или роли, — и запись собирается из них на месте. Это самый быстрый способ развернуть приложение на всю организацию: никто не импортирует список пользователей, никто не выдаёт доступ поштучно, люди просто появляются. JIT часто путают со SCIM, и именно это различие важно для управления доступом. JIT срабатывает по входу и умеет только создавать: он заводит запись, а в более развитых реализациях обновляет атрибуты или членство в группах при каждом входе, — но когда человек уходит, не происходит ничего, потому что уволившийся сотрудник больше не входит. SCIM же управляется каталогом и работает в обе стороны: поставщик идентификации передаёт создание, обновление и, что критично, деактивацию, поэтому отключение человека централизованно отключает его и в приложении. Развёртывание на одном JIT поэтому накапливает ровно ту проблему, которую описывает разрастание мест, и накопленные учётные записи и оплачиваются, и сохраняют доступ ко всему, чего касались. Отсюда два практических правила. Считайте JIT удобством при онбординге, а не управлением жизненным циклом учётных записей, и сочетайте его со SCIM везде, где вендор его поддерживает. Там, где SCIM недоступен, компенсируйте осознанно: запланируйте пересмотр доступов, сделайте поставщика идентификации единственным способом входа, чтобы отключение SSO хотя бы перекрывало вход, и выясните, что происходит с данными и лицензией на деактивированной записи. Проверьте также, назначает ли JIT роль по умолчанию: щедрая роль по умолчанию тихо выдаёт всем в каталоге больше прав, чем нужно.
Похожие термины